Niezależny przegląd DQS, akredytowanej jednostki certyfikującej.

ENX VCS (Vehicle Cyber Security) to system oceny branży motoryzacyjnej służący do oceny bezpieczeństwa organizacji. System zarządzania cyberbezpieczeństwem (CSMS) dla pojazdów i ich podzespołów. Opracowany przez Stowarzyszenie ENX – tę samą instytucję, która obsługuje TISAX® – system ENX VCS zapewnia globalnie znormalizowaną bazę testową, dzięki której dostawcy mogą wykazać, że wdrażają CSMS zgodnie z normą ISO/SAE 21434 i wytycznymi normy ISO/PAS 5112, a także wspierają zgodność z oczekiwaniami regulacyjnymi Regulaminu EKG ONZ nr 155 (UN R155).

ENX VCS jest istotny dla organizacji w całym łańcuchu wartości branży motoryzacyjnej, których produkty, komponenty, oprogramowanie lub usługi przyczyniają się do cyberbezpieczeństwa pojazdów. Dotyczy to producentów OEM, dostawców pierwszego poziomu elektronicznych jednostek sterujących i komponentów podłączonych, dostawców oprogramowania i platform oraz dostawców usług inżynieryjnych. Klienci – a w szczególności producenci OEM podlegający obowiązkowi homologacji typu UN R155 – coraz częściej wymagają od swoich dostawców przedstawienia systemu CSMS, który został niezależnie oceniony.

Program ENX VCS został uruchomiony w czerwcu 2024 r. i od tego czasu stopniowo się rozwija. Bezpłatna rejestracja we wczesnej fazie trwała do końca 2024 r., a szersze wdrożenie będzie kontynuowane w latach 2025 i 2026. Program ENX VCS uzupełnia portfolio programu ENX, obok TISAX, z obecną Etykieta TISAX ogólnie rzecz biorąc, stanowiąc warunek wstępny dla audytów ENX VCS.

Jednym z kluczowych wyróżników ENX VCS w porównaniu z normą ISO/SAE 21434 są ściśle określone wymagania kwalifikacyjne dla zespołu oceniającego. W szczególności w skład każdego zespołu oceniającego musi wchodzić ekspert VCS z udokumentowanym doświadczeniem praktycznym w zakresie cyberbezpieczeństwa w motoryzacji i cyberbezpieczeństwa pojazdów (VCS).

Chociaż te wymagania kwalifikacyjne nieuchronnie zwiększają koszt oceny VCS, stanowią one również istotną wartość dla klienta. Zaangażowanie doświadczonych ekspertów VCS pomaga zapewnić rzetelną i spójną ocenę pod względem technicznym, umożliwia prowadzenie bardziej wartościowych dyskusji podczas rozmów kwalifikacyjnych oraz pozwala klientom skorzystać z praktycznego doświadczenia asesorów w zakresie rzeczywistych wdrożeń cyberbezpieczeństwa w branży motoryzacyjnej.

Klienci mogą uzyskać jedną lub więcej z trzech etykiet VCS dla swoich lokalizacji związanych z VCS: „Rozwój VCS”, „Produkcja VCS” oraz „Operacje i konserwacja VCS”. Etykiety te pozwalają organizacjom zademonstrować klientom i innym podmiotom swoje specyficzne możliwości w zakresie cyberbezpieczeństwa. zainteresowane strony , w zależności od czynności VCS, za które ponoszą odpowiedzialność umowną.

Rozporządzenie UN R155 weszło w życie w styczniu 2021 r. Daty, od których zgodność stała się obowiązkowa, różnią się jednak w zależności od jurysdykcji. W Unii Europejskiej rozporządzenie UN R155 ma zastosowanie do wszystkich nowo zatwierdzonych typów pojazdów od lipca 2022 r., a do wszystkich nowo wyprodukowanych pojazdów od lipca 2024 r. Chiny wprowadziły własne krajowe rozporządzenie dotyczące cyberbezpieczeństwa, GB 44495:2024, które jest zasadniczo zgodne z celami rozporządzenia UN R155, ale stanowi odrębne ramy regulacyjne. Ma ono zastosowanie do nowo zatwierdzonych typów pojazdów od stycznia 2026 r., a do wszystkich nowo wyprodukowanych pojazdów od stycznia 2028 r.

Czy korzystasz już z systemu zarządzania cyberbezpieczeństwem dla produktów motoryzacyjnych?

Jeśli Twoja organizacja jest dostawcą dla przemysłu motoryzacyjnego i przygotowujesz się do oceny ENX VCS, nasza dedykowana strona poświęcona ocenie zawiera wszystko, czego potrzebujesz – od przeglądu procesów po spersonalizowaną wycenę.

Przejdź do oceny ENX VCS z DQS

Czym jest ENX VCS z perspektywy jednostki certyfikującej?

Z perspektywy jednostki certyfikującej, ENX VCS to system oceny branży motoryzacyjnej, w ramach którego audytor zatwierdzony przez Stowarzyszenie ENX ocenia CSMS organizacji pod kątem wymagań normy ISO/SAE 21434, wytycznych normy ISO/PAS 5112 oraz wymagań systemu ENX VCS. Ocena skutkuje otrzymaniem wyniku audytu ENX VCS, który jest przesyłany za pośrednictwem portalu ENX – koncepcyjnie zbliżonego do systemu wymiany etykiet TISAX – a nie certyfikatu w stylu ISO.

ENX VCS jest częścią portfolio programów ENX, obok TISAX: TISAX koncentruje się na bezpieczeństwie informacji w siedzibie dostawcy; ENX VCS koncentruje się na systemie CSMS dostawcy dla pojazdu i jego podzespołów. Aktualna etykieta TISAX i ugruntowana System zarządzania jakością są zazwyczaj warunkiem wstępnym audytów ENX VCS. Ocena zewnętrzna przeprowadzona przez zatwierdzonego dostawcę usług audytowych jest uznaną w branży metodą wykazania wdrożenia CSMS, a wynik audytu jest akceptowany przez uczestniczących klientów OEM za pośrednictwem mechanizmu wymiany ENX.

Jako jednostka certyfikująca, DQS ocenia zgodność – nie projektuje ani nie wdraża systemu zarządzania cyberbezpieczeństwem. niezależność to właśnie nadaje wynikom audytu ENX VCS wartość: organizacja opracowuje i uruchamia CSMS, a zatwierdzony dostawca audytu weryfikuje go pod kątem wymagań schematu.

Najważniejsze fakty dotyczące ENX VCS w skrócie

Pełny tytuł ENX Cyberbezpieczeństwo pojazdów (ENX VCS)
Opublikowane przez Stowarzyszenie ENX (ta sama organizacja, która zarządza TISAX) we współpracy z przemysłem motoryzacyjnym.
Pierwsze wydanie Uruchomiony w czerwcu 2024 r.
Aktualna wersja Wymagania programu ENX VCS opracowane przez stowarzyszenie ENX; podstawą oceny jest norma ISO/SAE 21434 i wytyczne normy ISO/PAS 5112, zgodne z normą UN R155.
Typ systemu zarządzania System Zarządzania Cyberbezpieczeństwem (CSMS) dla pojazdów i ich podzespołów.
Dotyczy Producenci OEM, dostawcy podzespołów elektronicznych i oprogramowania pierwszego i drugiego stopnia, dostawcy oprogramowania i platform oraz dostawcy usług inżynieryjnych przyczyniający się do cyberbezpieczeństwa pojazdów.
Obłąkany ENX VCS to system oceny, a nie system certyfikacji. Ocena skutkuje wynikiem audytu ENX VCS, który jest udostępniany za pośrednictwem Portalu ENX; nie jest to certyfikat w stylu ISO.
Struktura Ocena oparta na normach ISO/SAE 21434 (Pojazdy drogowe – Inżynieria cyberbezpieczeństwa) i ISO/PAS 5112 (Wytyczne dotyczące audytu inżynierii cyberbezpieczeństwa), uzupełniona o wymagania programu ENX VCS; aktualne oznaczenie TISAX i wdrożony system zarządzania jakością stanowią na ogół wymagania wstępne.
Powiązane normy TISAX ® (bezpieczeństwo informacji u dostawcy, warunek wstępny); ISO/SAE 21434 (norma odniesienia w dziedzinie inżynierii cyberbezpieczeństwa); ISO/IEC 27001 (zarządzanie bezpieczeństwem informacji).

Kontekst i sterowniki dla ENX VCS

UN R155 i homologacja typu pojazdu

Regulamin EKG ONZ nr 155 ustanawia jednolite przepisy dotyczące homologacji pojazdów w zakresie cyberbezpieczeństwa i systemów zarządzania cyberbezpieczeństwem. Producenci pojazdów muszą wykazać, że stosują system CSMS, który uwzględnia cyberbezpieczeństwo w całym cyklu rozwoju, produkcji i poprodukcji. Producenci OEM są zobowiązani do przekazywania oczekiwań dotyczących CSMS swoim dostawcom, którzy z kolei potrzebują skutecznego i możliwego do udowodnienia systemu CSMS.

ISO/SAE 21434 i ISO/PAS 5112

Norma ISO/SAE 21434 (Pojazdy drogowe – Inżynieria cyberbezpieczeństwa) to techniczna norma odniesienia dla inżynierii cyberbezpieczeństwa w całym cyklu życia produktu motoryzacyjnego. Norma ISO/PAS 5112 (Wytyczne dotyczące audytu inżynierii cyberbezpieczeństwa) zawiera wskazówki dotyczące audytu wdrożeń CSMS. Sama norma ISO/SAE 21434 nie jest wystarczająca do spełnienia wszystkich wymagań normy UN R155; norma UN R155 odwołuje się do normy, ale dodaje dalsze wymagania regulacyjne. ENX VCS wykorzystuje te dokumenty jako podstawę oceny podczas wdrażania procedur systemu, które umożliwiają porównywanie i wymianę wyników audytów w całej branży.

Wzajemne uznawanie i redukcja powielania audytów

Dostawcy branży motoryzacyjnej są coraz częściej poddawani wielokrotnym audytom cyberbezpieczeństwa przeprowadzanym przez różnych klientów OEM. System ENX VCS został zaprojektowany w oparciu o zasadę wzajemnego uznawania: organizacja zleca jedną ocenę i udostępnia jej wynik za pośrednictwem portalu ENX, co ogranicza duplikację. Połączenie systemów TISAX i ENX VCS zapewnia producentom OEM pełny obraz sytuacji – bezpieczeństwo informacji u dostawcy oraz inżynierię cyberbezpieczeństwa dla produktów i podzespołów samochodowych.

Podstawowe wymagania dla ENX VCS

Zarządzanie cyberbezpieczeństwem i kontekst organizacyjny

Ustanowienie kultury cyberbezpieczeństwa, ról zarządzania, polityk i zaangażowania kierownictwa. CSMS musi być osadzony w szerszym systemie zarządzania organizacją i zintegrowany z zarządzaniem jakością, bezpieczeństwem informacji i bezpieczeństwem funkcjonalnym.

Zarządzanie ryzykiem cyberbezpieczeństwa (TARA)

Systematyczna Analiza Zagrożeń i Ocena Ryzyka (TARA) zgodna z normą ISO/SAE 21434, stosowana do zasobów pojazdów i ich interfejsów istotnych z punktu widzenia cyberbezpieczeństwa. Zidentyfikowane ryzyka są oceniane i eliminowane poprzez udokumentowane mechanizmy kontroli i decyzje projektowe.

Cyberbezpieczeństwo w cyklu życia produktu

Działania z zakresu cyberbezpieczeństwa obejmujące koncepcję, rozwój produktu, działania porozwojowe (produkcja, eksploatacja, konserwacja, wycofywanie z eksploatacji) oraz procesy pomocnicze – w tym zarządzanie wymaganiami, projektowanie, integrację, weryfikację i walidację.

Ciągłe działania w zakresie cyberbezpieczeństwa

Monitorowanie cyberbezpieczeństwa, zarządzanie podatnościami , reagowanie na incydenty i wsparcie poprodukcyjne to działania ciągłe w całym cyklu życia pojazdu. Norma UN R155 wyraźnie wymaga ciągłego utrzymywania możliwości Systemu Zarządzania Cyberbezpieczeństwem (CSMS). W związku z tym ENX VCS ocenia nie tylko początkową dojrzałość tych procesów, ale także zdolność organizacji do ich utrzymania w dłuższej perspektywie.

Wymagania dotyczące utrzymania ważnych etykiet TISAX uzupełniają ten cel, zapewniając pewność, że postawa organizacji w zakresie bezpieczeństwa informacji pozostaje skuteczna w obliczu rozwijających się zagrożeń informatycznych, które mogłyby mieć wpływ na działania związane z bezpieczeństwem cybernetycznym pojazdów.

Zarządzanie dostawcami i rozproszonym rozwojem

Zarządzanie cyberbezpieczeństwem w łańcuchu dostaw: przepływ wymagań do dostawców, ocena możliwości dostawców, umowy interfejsowe i wspólne działania w zakresie cyberbezpieczeństwa. ENX VCS wspiera producentów OEM w udowadnianiu zdolności dostawców w zakresie cyberbezpieczeństwa w całej ich bazie dostawców.

Proces audytu i wymiana

Oceny przeprowadzają dostawcy audytów zatwierdzeni przez Stowarzyszenie ENX. Wyniki są dokumentowane i klasyfikowane, a wyniki oceny są udostępniane za pośrednictwem Portalu ENX klientom uczestniczącym w programie, zgodnie ze zgodą dostawcy i zasadami programu ENX VCS.

Zainteresowane strony mogą zarejestrować się jako uczestnicy ENX, aby uzyskać wgląd w czasie rzeczywistym w aktualny status certyfikatu VCS swoich dostawców. Dzięki temu Portal ENX może służyć jako skuteczne narzędzie do zarządzania dostawcami, umożliwiając organizacjom weryfikację i ciągłe monitorowanie statusu oceny cyberbezpieczeństwa w ich łańcuchu dostaw.

Grupy docelowe i obszary zastosowań ENX VCS

ENX VCS jest przeznaczony dla organizacji, których produkty, komponenty, oprogramowanie lub usługi przyczyniają się do cyberbezpieczeństwa pojazdów. Typowy zakres obejmuje producentów OEM (przygotowujących i utrzymujących homologacje typu UN R155), dostawców pierwszego poziomu elektronicznych jednostek sterujących (ECU), modułów telematycznych, bramek, systemów informacyjno-rozrywkowych i komponentów sieciowych, dostawców drugiego poziomu półprzewodników, oprogramowania wbudowanego i modułów sprzętowych o znaczeniu dla cyberbezpieczeństwa, dostawców platform oprogramowania/infrastruktury pokładowej i zaplecza oraz dostawców usług inżynieryjnych podejmujących się prac rozwojowych w imieniu producentów OEM i dostawców pierwszego poziomu.

Producenci OEM i klienci Tier 1 wykorzystują wyniki audytu ENX VCS – wraz z etykietami TISAX – jako podstawę kwalifikacji dostawców i bieżącego zarządzania nimi. Program wspiera świadome decyzje dotyczące zaopatrzenia w działach zaopatrzenia, cyberbezpieczeństwa i inżynierii w organizacjach klientów oraz zmniejsza obciążenie audytem dostawców obsługujących wielu producentów OEM.

Organizacje spoza ekosystemu motoryzacyjnego zazwyczaj opierają się na normie ISO/IEC 27001 lub innych branżowych ramach bezpieczeństwa informacji i cyberbezpieczeństwa, a nie na systemie ENX VCS. W przypadku, gdy dostawca obsługuje zarówno branżę motoryzacyjną, jak i branże pokrewne (np. sterowanie przemysłowe, urządzenia medyczne), często wymagane są równoległe certyfikaty i oceny.

Normy związane z ENX VCS

Związek z TISAX®

TISAX to system oceny bezpieczeństwa informacji dla branży motoryzacyjnej, który koncentruje się na systemie zarządzania bezpieczeństwem informacji dostawcy na poziomie lokalizacji. ENX VCS koncentruje się na systemie zarządzania cyberbezpieczeństwem dostawcy dla pojazdów i ich podzespołów. Aktualny certyfikat TISAX jest zazwyczaj warunkiem wstępnym do przeprowadzenia audytu ENX VCS. Te dwa systemy stanowią uzupełniające się części oferty ENX i nie mogą być stosowane zamiennie.

ISO/SAE 21434 – Norma referencyjna dla inżynierii

Norma ISO/SAE 21434 to międzynarodowa norma dotycząca inżynierii cyberbezpieczeństwa pojazdów drogowych i stanowi podstawę techniczną systemu ENX VCS. Sama norma ISO/SAE 21434 nie jest wystarczająca do spełnienia wszystkich wymagań normy UN R155. ENX VCS stosuje normy ISO/SAE 21434 i ISO/PAS 5112 w ramach ustrukturyzowanego systemu oceny, który wspiera producentów OEM i dostawców w dostosowywaniu się do wymogów normy UN R155.

UN R155 i kontekst regulacyjny

UN R155 to rozporządzenie EKG ONZ ustanawiające wymogi homologacyjne dla pojazdów w zakresie cyberbezpieczeństwa i CSMS. UN R155 jest prawem regulacyjnym w wielu jurysdykcjach po przyjęciu na szczeblu krajowym. ENX VCS wspiera demonstrację CSMS zgodnego z oczekiwaniami UN R155, jednak wyniki audytu ENX VCS same w sobie nie stanowią homologacji typu UN R155 – która pozostaje w gestii właściwych organów homologacyjnych.

ISO/IEC 27001 i zarządzanie bezpieczeństwem informacji

ISO/IEC 27001 to certyfikowana międzynarodowa norma systemu zarządzania bezpieczeństwem informacji. Chociaż jej zakres jest szerszy niż cyberbezpieczeństwo w motoryzacji, ISO/IEC 27001 jest strukturalnie zgodna z koncepcją systemu zarządzania leżącą u podstaw ISO/SAE 21434 i ENX VCS. Wielu dostawców motoryzacyjnych utrzymuje certyfikację ISO/IEC 27001 równolegle z certyfikatami TISAX i wynikami audytów ENX VCS.

Twoja organizacja opracowuje podzespoły, oprogramowanie lub systemy pojazdów i obecnie przygotowujesz się do oceny ENX VCS?

Więcej informacji znajdziesz na naszej stronie poświęconej ENX VCS.

Ocena ENX VCS z DQS

O DQS jako jednostce certyfikującej

Niniejszy artykuł jest częścią Centrum Wiedzy DQS, źródła informacji o normach systemów zarządzania i procesach certyfikacji. Informacje o autorze:

  • Jeden z pierwszych w Niemczech certyfikatorów systemów zarządzania – DQS wydał swój certyfikat pierwszy certyfikat powstała w 1986 roku i od ponad 40 lat zajmuje się audytem i certyfikacją systemów zarządzania.
  • Działa z ponad 80 biur w 60 krajach, dysponując ogólnoświatową siecią liczącą ponad 3000 audytorzy .
  • Zatwierdzony przez Stowarzyszenie ENX jako dostawca usług audytowych dla ENX VCS i TISAX oraz akredytowany dla powiązanych norm, w tym ISO/IEC 27001 i IATF 16949 – dzięki temu firmy z branży motoryzacyjnej mogą korzystać z usług jednego dostawcy w zakresie cyberbezpieczeństwa pojazdów, bezpieczeństwa informacji i certyfikacji zarządzania jakością.
  • Członek IQNet , międzynarodowej sieci certyfikującej, wspierającej transgraniczne uznawanie certyfikatów DQS.

Artykuły w niniejszym Centrum Wiedzy są pisane i recenzowane przez specjalistów DQS, którzy pracują z tymi standardami w praktyce audytorskiej. W stosownych przypadkach, treść jest weryfikowana pod kątem zgodności z aktualną wersją standardu, oficjalnymi publikacjami organu wydającego oraz najnowszymi wytycznymi regulacyjnymi lub akredytacyjnymi. Ostatnia recenzja artykułu miała miejsce 3 czerwca 2026 r.

Często zadawane pytania dotyczące ENX VCS

Czy ENX VCS jest obowiązkowy?

ENX VCS to dobrowolny system oceny. Jednak norma UN R155 nakłada obowiązek posiadania systemu CSMS pojazdu na producentów OEM ubiegających się o homologację typu, a producenci OEM przekazują oczekiwania dotyczące CSMS swoim dostawcom. W związku z tym wielu klientów z branży motoryzacyjnej wymaga – lub zdecydowanie preferuje – wyników audytu ENX VCS od swoich dostawców, szczególnie w przypadku komponentów o znaczeniu dla cyberbezpieczeństwa.

Czy ENX VCS jest certyfikatem?

Nie. ENX VCS to system oceny, a nie certyfikacji. Pomyślna ocena skutkuje otrzymaniem wyniku audytu ENX VCS, który jest przesyłany za pośrednictwem portalu ENX, a nie certyfikatu w stylu ISO. Projekt jest zgodny z modelem wzajemnego uznawania ENX stosowanym w systemie TISAX.

Jakie standardy ENX VCS stosuje jako podstawę oceny?

ENX VCS wykorzystuje normę ISO/SAE 21434 (Pojazdy drogowe – Inżynieria cyberbezpieczeństwa) jako podstawę techniczną oraz normę ISO/PAS 5112 (Wytyczne dotyczące audytu inżynierii cyberbezpieczeństwa) jako wytyczne dla audytorów. Wymagania systemu ENX VCS obejmują zasady proceduralne, które umożliwiają porównywalność wyników audytów w całej branży. Połączenie to jest zgodne z wymogami UN R155.

Czy dla ENX VCS wymagana jest etykieta TISAX®?

Tak, zasadniczo. Aktualny certyfikat TISAX jest warunkiem wstępnym do audytu ENX VCS. Oba systemy zostały zaprojektowane tak, aby działać razem w ramach portfolio systemów ENX.

Jaki jest związek ENX VCS z UN R155?

UN R155 to rozporządzenie UNECE ustanawiające wymogi homologacyjne dla pojazdów w zakresie cyberbezpieczeństwa i CSMS. ENX VCS oferuje branżowy system oceny, w ramach którego dostawcy wykazują zgodność CSMS z oczekiwaniami UN R155 – zgodnie z normami ISO/SAE 21434 i ISO/PAS 5112 – jednak wyniki audytu ENX VCS same w sobie nie stanowią homologacji typu UN R155, która pozostaje w gestii właściwych organów homologacyjnych.

Od kiedy obowiązuje norma UN R155?

Rozporządzenie UN R155 ma zastosowanie do wszystkich nowych typów pojazdów od stycznia 2026 r., a do wszystkich typów pojazdów od stycznia 2028 r. w jurysdykcjach, które przyjęły to rozporządzenie. Terminy transpozycji w poszczególnych krajach są różne; organizacje powinny zweryfikować status regulacyjny na każdym obsługiwanym rynku.